Јединице
1. Увод у вештачку интелигенцију у форензици: улоге, границе, верификација, интегритет доказа и етика 2. Подршка за прикупљање доказа и испитивање: снимање, сортирање и убрзање анализе 3. Анализа евиденције и временске линије: постављање догађаја у исправан редослед 4. Тријажа великих података: давање приоритета терабајтима података 5. Е-Дисцовери: Проналажење релевантних доказа у корпоративним подацима 6. Малвер и мрежа форензичка анализа: обрнути инжењеринг за одбрану 7. Форензичка анализа мобилних уређаја, облака и апликација: ћаскање, подаци о локацији и апликацијама 8. Деепфаке и детекција синтетичких медија: лажна слика, аудио и видео верификација 9. Интегритет доказа, ланац надзора и правна прихватљивост 10. Нацрт извештаја и стручна презентација: Писање налаза разумљиво и одбрамбено 11. Ток рада од краја до краја, управљање лабораторијом, валидација и одговорно коришћење
Јединица 6 / 11

Малвер и мрежа форензичка анализа: обрнути инжењеринг за одбрану

Добици:

  • Разуме слојеве статичке и динамичке анализе и буде у стању да изврши тријажу низова, белешке скрипте и екстракцију ИОЦ-а помоћу вештачке интелигенције
  • Могућност означавања образаца као што су аномалије и сигнализација у мрежном саобраћају у односу на основну линију и верификовање сваког МОК-а
  • Способност разумевања да је дијагноза малвера хипотеза и да ће се ове информације користити само за одбрану и овлашћену истрагу и не могу се користити за неовлашћени приступ или генерисање напада.

Инцидент често има малвер у средишту — софтвер дизајниран да оштети систем, украде податке или преузме контролу. „Шта ради овај фајл, како је ушао у систем, шта је украо, ​​где је комуницирао споља?“ Одговори на ова питања су критични како за разумевање инцидента тако и за његово изношење на суду. Слично, мрежна форензика — праћење догађаја из евиденције мрежног саобраћаја — открива улазак и излазак нападача. У овој јединици ћемо покрити како је АИ акцелератор у ове две области и треба да се користи само у сврхе одбране, верификације и овлашћеног прегледа.

Прво граница: одбрамбена употреба

Најважнија реченица ове јединице је на почетку: Ове информације служе искључиво за одбрану вашег сопственог система, истрагу случаја са ауторитетом и проверу доказа. Коришћење вештачке интелигенције за производњу функционалног злонамерног софтвера, упадање у туђи систем или развој напада је и незаконито и неетично и изван је оквира овог модула. Форензички аналитичар врши обрнути инжењеринг да разуме и докаже шта је нападач урадио; да се не понови напад.

Опрез: Рећи АИ „напиши ми исправан малвер“ или „како да провалим у овај систем“ је неовлашћена употреба. Исправна употреба: „опиши шта ради ова пронађена инстанца“, „шта овај саобраћај значи из перспективе одбране“, „како да проверим овај МОК“. Циљ је увек одбрана и доказ.

Два слоја анализе малвера

Анализа злонамерног софтвера је подељена на два дела. Статичка анализа — испитивање кода и структуре програма без покретања: тип датотеке, стрингови — читљиви текстови унутар датотеке, уграђени УРЛ-ови, који се називају системске функције. Динамичка анализа (динамичка анализа — покретање програма у изолованом окружењу и посматрање његовог понашања): обично се изводи у сандбок-у (пешчано окружење — изоловано безбедно окружење у коме се малвер покреће без оштећења стварног система); Он надгледа које датотеке креира, које кључеве регистратора додирује и где се повезује.

АИ доприноси објашњењу и одређивању приоритета на оба слоја:

  • Означавање сумњивих УРЛ адреса, команди и техничких образаца у директоријумима (стринговима).
  • Објашњавање једноставним језиком шта скрипта или макро ради.
  • Сумирање евиденције понашања сандбок-а и издвајање ИОЦ-а (индикатор компромиса: сигнали за откривање као што су злонамерни ИП, име домена, хеш датотеке, регистрациони кључ).
  • Преглед мапирања познатих техника напада у оквир (нпр. МИТЕР АТТ&ЦК — отворена база знања која класификује тактике и технике напада).

Сваки излаз је хипотеза коју треба проверити; Коначна дијагноза се поставља доказивањем понашања у сандбок-у и у дневникима.

Мрежна форензичка анализа и АИ

На страни мреже имате ПЦАП (хватање пакета — датотека у којој се мрежни саобраћај бележи пакет по пакет), НетФлов/сесије (ко је са ким разговарао, када, колико времена) и прокси/ДНС евиденције. Ови подаци могу бити огромни. АИ:

  • Означава необичне везе (неочекивана земља, лука, трајање).
  • Он открива и даје приоритет периодичним обрасцима као што је беацонинг (злонамерни софтвер који у редовним интервалима шаље сигнал „Ја сам овде“ командном серверу).
  • Означава сумњиве/измишљене обрасце имена домена (имена домена генерисане алгоритмом) у ДНС евиденцијама.
  • Он претвара саобраћај у једноставну причу о догађају и прави нацрт извештаја.
Савет: Када АИ анализира саобраћај, дефинишите нормалну основну линију — уобичајено понашање система: „Овај сервер се обично повезује само са следећим земљама на порту 443.“ Аномалија добија смисао тек у односу на нормално; Без основне линије све изгледа сумњиво и лажни позитивни резултати експлодирају.

Ризик од халуцинација и дијагнозе

У анализи злонамерног софтвера, халуцинација вештачке интелигенције је посебно опасна: АИ може „видети“ позив функције који не постоји или погрешно протумачити стринг и рећи „ово је рансомваре“. Дијагноза, међутим, треба да буде подржана динамичком анализом (понашање виђења), верификацијом МОК-а и познатим потписима ако је могуће. „АИ је тако рекао“ никада није довољно да се дијагностикује породица малвера.

три мини кофера

Случај 1 — Макро анализа убрзана. ВБА макро у Оффице документу добијен у случају „пецања“ био је сложен и прикривен. АИ је објаснио кораке макроа на једноставном језику: дешифровао је ПоверСхелл команду и преузео корисни терет са удаљене адресе. Аналитичар је потврдио ову хипотезу у сандбоку; Преузета адреса је блокирана као МОК. Анализа се смањила са 3 сата на 40 минута.

Случај 2 — Беацонинг ухваћен. У 6-сатном НетФлов снимању, АИ је означио мале, редовне везе на исту спољну ИП адресу сваких 300 секунди. Аналитичар је потврдио да је то био командно-контролни светионик и идентификовао је компромитовану машину. Уобичајени образац је био такав да би људско око пропустило милионе линија.

Случај 3 — Повратак са погрешне дијагнозе. АИ је погледао низове једног узорка и означио га као „познати Кс рансомваре“. Аналитичар га је покренуо у сандбок-у: није било понашања шифровања, узорак је заправо био инфокрадљивац. Динамичка верификација спречила је лажне идентификације породице да уђу у извештај.

Четири шаблона за копирање

1) Тријажа жица:

Ваша улога: аналитичар одбрамбеног малвера. Испод су жице извучене из униформе. Означите сумњиве УРЛ адресе, ИП адресе, путање датотека, команде, кључеве регистратора и техничке индикаторе и напишите ОПРАВЉЕЊЕ. Ово је хипотеза; није дијагностички. Генерисање радног кода; само коментаришите постојеће стрингове.

2) Опис скрипте/макроа:

Одбрамбено опишите овај макро/скрипту: корак по корак шта ради, који приступ фајлу/мрежи/снимку има, има ли трагова упорности или ексфилтрације података? Повежите сваку тврдњу са линијом у коду. Учинити код извршним или га "побољшати"; само објасни. Ако нисте сигурни, означите то као „верификујте у сандбоку“.

3) Закључак МОК-а:

Испод је дневник понашања сандбок-а. Одавде извуците проверљиве кандидате за МОК: ИП, име домена, хеш датотеке, регистрациони кључ, креирана датотека. Повежите сваки МОК са линијом у дневнику. Наведите да су то КАНДИДАТИ за откривање/блокирање и потребна је потврда.

4) Означавање мрежних аномалија:

Основна линија: овај сервер обично разговара само са [државом/услугом] од 443. Даћу вам записе о сесији. Засновано искључиво на ономе што се СТВАРНО дешава у снимку: означите неочекивано одредиште, порт, трајање и периодичне (беацон) обрасце; Прикажи сваки са одговарајућом линијом. Не тврдите узрочност; Коментар из перспективе одбране.

Слаби промпт / Јаки промпт

Слабо обавештење:

Реци ми, да ли је овај фајл вирус?

Без контекста, без верификације; АИ може да погледа жице и донесе прецизну, али нетачну дијагнозу.

Снажан упит:

Ваша улога: аналитичар одбрамбеног малвера. Даћу вам пример статичких индикатора (тип датотеке, стрингови, позвани АПИ-ји) и резиме понашања сандбок-а. Задатак: предложити могућу категорију (нпр. преузимач, хакер, рансомваре) као ХИПОТЕЗУ на основу уоченог понашања; Повежите сваку хипотезу са конкретним индикатором. Давање коначне породичне дијагнозе; Наведите кораке динамичке верификације. Коментирајте само дефанзивно.

Ослањање на посматрање, „хипотезу“, корак верификације и одбрамбено ограничење чине резултат корисним и етичким.

Табела слојева анализе

слој

шта види

АИ допринос

верификација

статичне

Стрингови, структура, АПИ

Сумњиво означавање индикатора

ручни преглед

Динамиц

радно понашање

Сажетак дневника, закључак МОК-а

посматрање сандбок-а

Мрежа (ПЦАП/ток)

обрасци саобраћаја

Означавање аномалија/светионика

Потврда основне линије

корелација

више извора

наративни обрис

унакрсни докази

Уобичајене грешке

  • Под претпоставком да је статичка дијагноза коначна. Породична дијагноза треба да се потврди динамичким понашањем.
  • Тражење аномалија без основне линије. Без дефинисања нормалног све постаје лажно позитивно.
  • Блокирање МОК-а без верификације. Лажни МОК пресреће легитиман саобраћај; потврдити.
  • Произвођење/захтевање напада од АИ. Неовлашћено коришћење; само одбрану и проверу.
  • Трчање штеточина без изолације. Динамичка анализа се увек ради у изолованом сандбоку.

Укратко

Форензичка анализа злонамерног софтвера и мреже открива техничку срж инцидента. АИ; У великој мери убрзава тријажу стрингова, белешке скрипте/макроа, екстракцију ИОЦ-а и означавање мрежних аномалија. Али дијагноза је хипотеза; динамичка анализа, полазна линија и верификација МОК-а су људски рад. И што је најважније: ове информације су само за одбрану, овлашћено испитивање и верификацију доказа — никада за неовлашћени приступ или развој напада.

Задатак апликације

Подесите сценарио скрипте/макро белешке у безбедном, изолованом окружењу (или на имагинарној инстанци). Примените шаблоне „опис скрипте/макроа“ и „закључивање МОК-а“; Повежите и проверите сваки ИОЦ који АИ издваја са извором. Затим покушајте да пронађете образац сигнализације са шаблоном „Означавање аномалија мреже“ у узорку евиденције сесије и потврдите са основном линијом.

контролна листа

  • [ ] Анализу сам спровео само у сврхе одбране/овлашћеног прегледа.
  • [ ] Дијагнозу сам третирао као хипотезу и потврдио је динамичким понашањем.
  • [ ] Малвер сам покренуо само у изолованом сандбоку.
  • [ ] Тумачио сам аномалије мреже у односу на основну линију.
  • [ ] Повезао сам сваки МОК са извором и потврдио пре блокирања.